سرقت داده به کمک بسته های مخرب پایتون
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، بر اساس گزارش شرکت امنیت سایبری چک مارکس (Checkmarx)، این اسکریپت به عنوان بخشی از یک بسته آلوده دانلود شده از PyPI اجرا میشود و مجرمان سایبری از این بدافزار استفاده میکنند تا دادههای حساس کاربر را به یک ربات چت تلگرام که به چندین عملیات مجرمانه سایبری مستقر در عراق مرتبط است، نفوذ دهند.
چکمارکس عنوان کرد که فعالیت این ربات به سال 2022 باز می گردد و شامل بیش از ۹۰ هزار پیام است که بیشتر آنها به زبان عربی است.
به گفته محققان، اپراتورهای ربات از قربانیان با استخراج دادههای آنها سوء استفاده میکنند و در فعالیتهای مجرمانه دیگری مانند سرقت مالی، خرید بازدیدها و فالوورهای تلگرام و اینستاگرام و ارائه عضویتهای نتفلیکس با تخفیف از آنها استفاده کردهاند.
توسعه دهندگان نرم افزار از PyPI برای انتشار، کشف و نصب نرم افزار پایتون استفاده می کنند.
چکمارکس بیان کرد که این بسته ها توسط کاربری با نام مستعار "dsfsdfds" آپلود شده است.
این اسکریپت مخرب دستگاه قربانی را برای یافتن فایلها و عکسهای با پسوندهای خاص اسکن میکند و آنها را به ربات تلگرام مهاجمان ارسال میکند.
به گفته چکمارکس، اپراتور ربات، از رباتهای متعدد دیگری نگهداری کرده و احتمالاً در عراق مستقر است.
محققان اظهار کردند:
آنچه که در ابتدا به نظر میرسید یک حادثه مجزا از بستههای مخرب باشد، فقط نوک کوه یخ بود که یک اکوسیستم جنایی مستقر در عراق را نشان می داد.
چکمارکس ادعا کرد که به ربات تلگرام دسترسی مستقیم پیدا کرده و فعالیت های آن را زیر نظر دارد.
به این ترتیب آنها متوجه شدند که برخی از کمپینهایی که از بستههای مخرب پایتون استفاده میکردند موفق بوده اند.
محققان مشخص نکردند که چه کسی توسط هکرها هدف قرار گرفته است، چه نوع داده هایی به دست آورده شده و چگونه از آن بهره برداری کرده اند.